Версии openssl_encrypt до 1.4.0 содержат ошибку журналирования в restorate_hidden_modules(), которая регистрирует количество модулей после очистки, всегда показывая ноль восстановленных модулей и повреждая контрольные журналы. Кроме того, между скрытием модуля и установкой перехватчика импорта существует состояние гонки, при котором другой поток может повторно импортировать заблокированные модули в многопоточных средах.
Показать оригинальное описание (EN)
openssl_encrypt versions before 1.4.0 contain a logging bug in restore_hidden_modules() that logs module counts after clearing, always showing zero restored modules and corrupting audit trails. Additionally, a race condition exists between module hiding and import hook installation where another thread could re-import blocked modules in multi-threaded environments.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.0
|